srinivasulabhaskarprabhat-pixel/SOC-Incident-Response-Simulation

GitHub: srinivasulabhaskarprabhat-pixel/SOC-Incident-Response-Simulation

该项目记录了一次完整的 SOC 事件响应模拟过程,涵盖钓鱼邮件分析、防火墙日志关联与威胁验证的实操演练。

Stars: 1 | Forks: 0

# 🛡️ SOC 事件响应模拟 ### 📧 钓鱼邮件调查 & 🔥 防火墙日志关联 ![TryHackMe](https://img.shields.io/badge/TryHackMe-SOC%20Simulation-red?style=for-the-badge&logo=tryhackme) ![Blue Team](https://img.shields.io/badge/Blue%20Team-Incident%20Response-blue?style=for-the-badge) ![Status](https://img.shields.io/badge/Status-Completed-success?style=for-the-badge) ![Alerts](https://img.shields.io/badge/Alerts-5-orange?style=for-the-badge)
# 📖 概述 本仓库记录了我参与 **TryHackMe SOC 模拟** 的过程,在此过程中我调查了钓鱼邮件告警,并将其与防火墙日志进行关联,以确定用户是否与恶意 URL 进行了交互。 目标是分析告警、识别妥协指标 (IOC)、使用日志关联验证事件、对告警进行分类,并遵循 SOC 事件响应程序记录调查结果。 # 🎯 展示技能 - 📧 钓鱼邮件分析 - 🔥 防火墙日志分析 - 🔍 IOC 提取 - 📊 告警分类 - 🌐 日志关联 - 🛡️ 事件响应 - 📑 事件记录 # ⚙️ 调查工作流 ``` Email Alert │ ▼ Review Email │ ▼ Extract IOCs │ ▼ Correlate Firewall Logs │ ▼ Validate Threat │ ▼ True Positive / False Positive │ ▼ Document & Close Incident ``` # 🚨 告警摘要 | 告警 ID | 告警 | 严重程度 | 分类 | |----------|--------|----------|----------------| | 8814 | HR 入职邮件 | 🟡 中危 | 🟢 误报 | | 8815 | Amazon 钓鱼邮件 | 🟡 中危 | 🔴 确认威胁 | | 8816 | 防火墙拦截恶意 URL | 🔴 高危 | 🔴 确认威胁 | | 8817 | Microsoft 钓鱼邮件 | 🟡 中危 | 🔴 确认威胁 | | 8818 | HR 入职邮件 | 🟡 中危 | 🟢 误报 | # 📂 事件调查 ## 🟢 告警 8814 – HR 入职邮件 **主题:** 需要采取行动:完成您的入职档案 ### 调查 - 验证了发件人域。 - 审查了嵌入的 URL。 - 检查了防火墙日志。 - 未观察到恶意活动。 **分类:** 误报 ## 🔴 告警 8815 – Amazon 钓鱼邮件 **主题:** 您的 Amazon 包裹无法送达 ### 调查 - 识别出虚假发件人 (**amazon.biz**)。 - 提取了缩短的 URL。 - 关联了防火墙日志。 - 防火墙告警 **8816** 确认了一次连接尝试。 **IOC** ``` http://bit.ly/3sHkX3da12340 ``` **分类:** 确认威胁 ## 🔥 告警 8816 – 防火墙调查 ### 调查 - 防火墙拦截了出站请求。 - 与告警 **8815** 关联。 - 成功阻止了连接。 - 未检测到恶意软件执行。 **源 IP** ``` 10.20.2.17 ``` **目标 IP** ``` 67.199.248.11 ``` **分类:** 确认威胁 ## 🔴 告警 8817 – Microsoft 凭据钓鱼 **主题:** 您的 Microsoft 账户有异常登录活动 ### 调查 - 检测到 typosquatted 域名。 - 识别出凭据窃取企图。 - 审查了防火墙日志。 - 未观察到成功的出站连接。 **IOC** ``` m1crosoftsupport.co ``` **分类:** 确认威胁 ## 🟢 告警 8818 – HR 入职邮件 ### 调查 - 合法发件人。 - 受信任的域。 - 无可疑活动。 - 无防火墙关联。 **分类:** 误报 # 🚩 妥协指标 (IOC) | 类型 | 值 | |------|-------| | Domain | amazon.biz | | Domain | m1crosoftsupport.co | | URL | http://bit.ly/3sHkX3da12340 | | URL | https://m1crosoftsupport.co/login | # 🛡️ MITRE ATT&CK 映射 | 技术 | ATT&CK ID | |------------|-----------| | Phishing | T1566 | | Spearphishing Link | T1566.002 | | User Execution | T1204 | | Web Protocols | T1071.001 | # 📊 项目成果 ✅ 调查了 **5 个 SOC 告警** ✅ 关联了 **邮件与防火墙日志** ✅ 识别了 **3 个确认威胁** 事件 ✅ 识别了 **2 个误报** 事件 ✅ 提取并验证了 IOC ✅ 实践了真实的 SOC 调查工作流 ✅ 记录了事件发现与修复措施 # 📚 关键要点 - 钓鱼调查需要跨多个日志源进行关联。 - 防火墙日志有助于确认用户是否与可疑 URL 进行了交互。 - Typosquatted 域名和 URL 缩短工具是常见的钓鱼指标。 - 并非每封邮件告警都是恶意的——分析师必须在分类事件之前验证证据。
## 👨‍💻 作者 ### **Bhaskara Prabhat Srinivasula** **网络安全爱好者 | SOC 分析师 | Blue Team** ⭐ **如果您觉得这个项目有用,请考虑给它点个 Star!** *"像攻击者一样思考。像防御者一样调查。"* 🛡️
标签:SOC分析, 威胁验证, 库, 应急响应, 日志关联, 网络安全, 钓鱼邮件分析, 防御加固, 隐私保护